
2026年9月、カーシェアリングサービス「タイムズカー」で、大規模な個人情報漏えいが発生しました。
運営会社の発表では、第三者による不正アクセスを受け、約660万アカウントの情報が取得されたことが確認されています。
さらに、そのうち約160万アカウントでは、運転免許証の画像など、本人確認に使われる書類の情報も漏えいしていました。
その後、利用者側では集団訴訟に向けた動きも出ています。
今回の件は、タイムズカーを利用している方だけの問題ではありません。顧客情報を扱う企業であれば、他社でも起こり得る問題です。
タイムズカーで何が起きたのか
パーク24の発表によると、2026年9月25日、タイムズカーのWebシステムに対する外部からの不正アクセスが検知されました。
その後の調査で、第三者による不正アクセスと、一部の会員情報が取得されていたことが確認されています。
漏えいした情報は対象者によって異なりますが、氏名、住所、生年月日、電話番号、メールアドレス、運転免許情報などが含まれていました。
翌日の発表では、約160万アカウントについて、運転免許証の画像をはじめとする本人確認書類の情報も漏えいしていたことが明らかになっています。
一方、クレジットカード情報の漏えいは確認されていないと発表されています。
本人確認書類の漏えいはなぜ注意が必要なのか

今回、特に気になるのが運転免許証などの本人確認書類です。
氏名や住所、生年月日、電話番号などは、それぞれ単独で使われるとは限りません。複数の情報を組み合わせることで、本人になりすました連絡や、不審なメール、電話などに使われる可能性があります。
例えば、利用しているサービス名や氏名を知っている相手から、
「情報漏えいの件で確認が必要です」
と連絡が来た場合、まったく知らない相手からの連絡よりも信じてしまう人はいるでしょう。
漏えいした情報が、すぐに悪用されるとも限りません。時間が経ってから別の情報と組み合わせて使われることも考えられます。
情報漏えいが起きた場合は、システムを直して終わりではなく、その後の悪用にも目を向ける必要があります。
集団訴訟に向けた動きも
今回の情報漏えいを受けて、利用者側では集団訴訟に向けた動きも始まっています。
2026年9月30日には、弁護士が集団訴訟に向けた準備サイトを開設しました。
10月5日午後2時時点では、登録者が4万人を超えたと報じられています。
ただし、4万人がすでに原告となり、裁判が始まっているわけではありません。
現時点では、準備サイトへの登録は集団訴訟への参加意思を示すためのもので、実際に提訴するかどうかは今後判断されるとされています。
「訴訟に向けた動きがあること」と「すでに訴訟が始まっていること」は、分けて見ておく必要があります。
情報漏えいはシステム部門だけの問題ではない
情報漏えいが起きると、企業側にはさまざまな対応が発生します。
原因の調査やシステムの修正だけでなく、利用者への案内、問い合わせ対応、関係機関への報告、再発防止策の検討なども必要になります。
今回のように、利用者側で法的な対応が検討されるケースもあります。
情報漏えいは、システム担当者だけで対応して終わる話ではありません。対応には時間も費用もかかり、企業への信頼にも影響します。
また、大企業だけが狙われるわけでもありません。
インターネット上に公開されているシステムを広く調べ、侵入できそうな場所を探す攻撃もあります。
顧客情報や従業員情報を扱っている以上、会社の規模にかかわらず対策は必要です。
企業は何を確認しておくべきか
自社でどのような情報を持っているのかは、改めて確認しておく必要があります。
氏名や住所だけなのか、電話番号や生年月日も保存しているのか。本人確認書類まで保管しているのか。
持っている情報が増えるほど、漏えいしたときの影響も大きくなります。
外部からアクセスできるWebサイトやシステムについても、定期的な確認が欠かせません。
日常的に問題なく使えているからといって、安全とは限りません。脆弱性診断や、実際の攻撃に近い方法で安全性を確認するペネトレーションテストを利用し、外部から攻撃された場合にどこまで侵入される可能性があるのかを確認する方法があります。
攻撃を受けた際に、早い段階で異常を把握できるかどうかも重要です。
すべての攻撃を防ぎ切るのは簡単ではありません。異常が起きたときに早く見つけ、被害が広がる前に対応できるようにしておくことが必要です。
漏えいした情報が外部に出回っていないか確認する

情報漏えいが発生した後は、流出した情報が外部で使われていないか確認することも重要です。
盗まれた情報が、ダークウェブなどで売買されたり、公開されたりするケースがあります。
CyberCrewでは、こうした流出情報を検知・監視するサービスとして「ALIENGATE(エイリアンゲート)」を提供しています。
ALIENGATEでは、企業のドメインやメールアドレスなどに関連する情報を監視し、ダークウェブなどで流出情報が見つかった場合に、その状況を確認できるようにしています。
従業員が利用しているメールアドレスや認証情報の流出が見つかれば、パスワードの変更や対象アカウントの確認など、早い段階で対応できる可能性があります。
情報漏えい対策というと、どうしても「漏らさないための対策」に目が向きます。
ただ、万が一外部に出てしまったときに、できるだけ早く気付ける状態にしておくことも必要です。
今回の不正アクセスの原因はまだ公表されていない
2026年10月6日時点では、今回どのような方法で侵入されたのか、詳しい原因は公表されていません。
第三者による不正アクセスがあったことは発表されていますが、どの脆弱性が使われたのか、認証情報が悪用されたのかといった具体的な内容は分かっていません。
現時点で侵入方法や原因を決めつけることはできません。
今後、調査結果や再発防止策について追加の発表が行われる可能性があります。
まとめ
今回のタイムズカーの情報漏えいでは、約660万アカウントの情報が取得され、そのうち約160万アカウントでは、運転免許証画像などの本人確認書類も漏えいしました。
利用者側では、集団訴訟に向けた動きも進んでいます。
企業としては、自社でどのような情報を持っているのか、外部からアクセスできるシステムに問題がないか、攻撃されたときに異常を把握できる状態になっているかを確認しておく必要があります。
また、自社に関する情報がすでに外部へ流出していないかを確認することも欠かせません。
情報漏えいが起きた後は、システムを直せば終わりというわけではありません。利用者への対応や原因調査、その後の悪用への警戒まで含めて考える必要があります。
※本記事は2026年10月6日時点で公表されている公式発表および報道などの公開情報をもとに、株式会社CyberCrewがサイバーセキュリティの観点から整理・解説したものです。今後の調査や発表により、内容が更新される可能性があります。
投稿者プロフィール

- CyberCrew(サイバークルー)
-
CyberCrew(サイバークルー)は、企業の情報セキュリティをトータルで支援する専門チームです。高度なスキルを持つホワイトハッカーが在籍し、サイバー攻撃の監視・検知から初動対応、リスク診断や従業員向けのセキュリティ教育まで、幅広いサービスを提供。企業のニーズに応じた柔軟な対応で、安心・安全なIT環境の実現をサポートします。
■ 情報セキュリティサービス台帳登録事業者
■ セキュリティコンテスト受賞歴
CTF国際大会 世界No.1
CEH Master Leaderboard 世界No.1
Hack The Box Rank TOP10
■ 保有セキュリティ資格
GIAC GXPN、Cisco Cybersecurity Specialist、CEH Master、CEH Practical、
Cyber Security Professional Certificate、OSCP、OSCP+、CPENT、OSWP、
eCPPT、eMAPT、CRTS、SOC-100、PEN-100、
HTB Offshore Penetration Tester(Level 3)






